Lösenordsstyrkekontroll

/ 6 · Spricktid:
Längd
Entropi
a-z / A-Z
0-9 / !@#

Skriv eller klistra in ett lösenord så bedömer den här kontrollen det helt och hållet i din webbläsare. Den mäter längden, vilka teckenklasser du använt (gemener, versaler, siffror, symboler), den resulterande entropin i bitar och omvandlar det till en ungefärlig uppskattning av knäcktiden för en angripare som arbetar offline. Utlåtandet sträcker sig från mycket svagt till mycket starkt, så att du med en blick ser om ett lösenord är värt att behålla.

Så beräknas poängen

  1. 1

    Skriv in lösenordet

    Det analyseras enbart i din webbläsare och lagras eller skickas aldrig till en server.

  2. 2

    Teckenklasser upptäcks

    Kontrollen letar efter gemener (a-z), versaler (A-Z), siffror (0-9) och symboler och summerar storleken på det alfabet du använt.

  3. 3

    Entropi i bitar

    Entropi = längd gånger log2 av alfabetets storlek. Mer längd och mer teckenvariation ger fler bitar.

  4. 4

    Knäcktid uppskattas

    Bitarna omvandlas till ett genomsnittligt antal gissningar och delas med ungefär 10 miljarder gissningar per sekund, vilket är storleksordningen för en snabb offline-GPU-attack.

  5. 5

    Läs utlåtandet

    En checklistepoäng från 0 till 6 ger en etikett från mycket svagt till mycket starkt, tillsammans med längd, entropi och knäcktid.

Vad checklistepoängen belönar

Utlåtandet kommer från en enkel poäng mellan 0 och 6. Var och en av dessa ger en poäng:

Poäng Villkor
+1 Minst 8 tecken långt
+1 Minst 12 tecken långt
+1 Minst 16 tecken långt
+1 Använder både gemener och versaler
+1 Innehåller minst en siffra
+1 Innehåller minst en symbol
Poäng Etikett
0 - 1 Mycket svagt
2 Svagt
3 - 4 Måttligt
5 Starkt
6 Mycket starkt

Längden står för tre av de sex poängen på egen hand, eftersom längd är den enskilt största faktorn för verklig styrka.

Så uppskattas entropi och knäcktid

Entropi är antalet bitar som skulle krävas för att beskriva lösenordet om varje tecken vore slumpmässigt: length × log2(alphabet size). Alfabetets storlek summerar de klasser du använt: 26 för gemener, 26 för versaler, 10 för siffror och 33 för vanliga symboler, så ett lösenord som använder alla fyra hämtar ur 95 möjliga tecken.

Uppskattningen av knäcktiden förutsätter en angripare offline som redan har den stulna hashen och kan pröva ungefär 10 miljarder (10^10) gissningar per sekund på snabba konsument-GPU:er. Den siffran motsvarar svaga, snabba hashar som MD5 eller SHA-1. Hashar som är långsamma genom design, som bcrypt eller Argon2, sänker den takten med en faktor på miljoner, så samma lösenord är långt säkrare där sådana används.

Vad det här verktyget kontrollerar och inte kontrollerar

  • Det kontrollerar längden, vilka teckenklasser som finns, den råa entropin i bitar och en uppskattning av knäcktiden utifrån den entropin.
  • Det kontrollerar inte ditt lösenord mot ordlistor, listor över läckta lösenord, tangentbordsmönster (qwerty, 1qaz2wsx) eller vanliga utbyten (p@ssw0rd). Ett lösenord kan klara varje teckenklasskontroll och ändå vara trivialt att gissa om det är ett känt ord eller ett läckt lösenord.

Betrakta poängen som ett golv, inte en garanti: den talar om för dig att ett lösenord är för kort eller för enkelt, men en hög poäng bevisar inte att lösenordet är oförutsägbart.

Vad som faktiskt gör ett lösenord starkt

  1. Längd först. Varje extra tecken är värt mer än någon annan enskild ändring. Ett slumpmässigt lösenord på 14 tecken slår ett komplext på 8 tecken varje gång.
  2. Slumpmässighet. Folk hittar på dålig entropi i huvudet. Låt en generator välja tecknen.
  3. Sprid ut variationen. Placera siffror och symboler var som helst, inte bara påklistrade i slutet där knäckare förväntar sig dem.
  4. Ett lösenord per sajt. Ett starkt lösenord som återanvänds på 50 konton är bara så säkert som den svagaste sajten som lagrar det.

Den säkra rekommendationen

  • Använd en lösenordshanterare för att skapa och lagra ett unikt slumpmässigt lösenord på 16 tecken eller mer för varje sajt.
  • Använd en lösenfras på 5 till 8 slumpmässiga ord för de få lösenord du måste skriva för hand, som huvudlösenordet till din lösenordshanterare.
  • Slå på tvåfaktorsautentisering överallt där det erbjuds.
  • Kolla pwnedpasswords.com innan du fortsätter återanvända något lösenord, eftersom det här verktyget inte kan se om ditt redan har läckt.

Vanliga frågor

Nej. Hela analysen körs i din webbläsare med JavaScript. Lösenordet lagras aldrig och skickas aldrig till vår server, så du kan tryggt testa ett riktigt lösenord.

Nej. Det här verktyget mäter bara längd, teckenvariation, entropi och en uppskattning av knäcktiden. Det jämför inte ditt lösenord mot läckagedatabaser. För att kontrollera om ett lösenord har läckt, använd en särskild tjänst som pwnedpasswords.com.

Eftersom längden står för tre av de sex poängen. Ett kort lösenord kan bara tjäna in teckenklasspoängen, så det stannar på måttligt. Att lägga till längd är det snabbaste sättet att höja både poängen och entropin.

Det betyder att lösenordet är tillräckligt långt och tillräckligt varierat. Det vet inte om lösenordet är ett ordlisteord, ett känt mönster eller redan läckt. Använd ett slumpmässigt, unikt lösenord per sajt och slå på tvåfaktorsautentisering för verklig säkerhet.

Relaterade verktyg

Verktyget finns på andra språk